Диплом: Методы и средства защиты информации в сетях ООО «Краском»

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ…………………………………………………..…………..…..….3
ГЛАВА 1. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ В СЕТЯХ………………………………….…...………...….5
1.1. Организационно-правовые методы и средства……………....….……..…..5
1.2. Инженерно-технические методы и средства………………...……….…...14
1.3. Аппаратно-программные методы и средства……………….....…….….17
1.4. Стандартизация в области организации комплексной защиты
информации …………………………………………………………….……….20
ГЛАВА 2. РАЗРАБОТКА И ВНЕДРЕНИЕ СИСТЕМЫ
БЕЗОПАСНОСТИ БЕСПРОВОДНОЙ СЕТИ ООО «КРАСКОМ».......25
2.1. Техническое задание на разработку системы безопасности сети ООО
«Краском»………………………………………………………..………..….....25
2.2. Разработка системы безопасности беспроводной сети ООО «Краском»
…………………………………….………………………….………...…......….29
ГЛАВА 3. Разработка аппаратно-программных средств защиты
корпоративной информации………………………………………….…….38
3.1. Разработка аппаратно-программных средств защиты корпоративной
информации …………………………………………………………..…….….38
3.2. Внедрение и расчет экономической эффективности от реализации
системы безопасности беспроводной сети ООО «Краском»………..………52
ЗАКЛЮЧЕНИЕ…………………………………………………………..….…65
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ………………......….67
ПРИЛОЖЕНИЕ А……………………………………………………………...71
3
ВВЕДЕНИЕ
Теоретической и практической значимостью работы является то, что
поскольку в результате информационных отношений, комплексная защита
данных связана с суммой затрат на ее организацию, возможным
материальным ущербом, который может получить владелец
информационного ресурса от несанкционированного доступа. Под
доступностью понимается получение необходимой информационной услуги
за оптимальный промежуток времени.
В современном мире актуальность систем безопасности постоянно
растет. Подтверждением этому является разработка новых и
усовершенствование уже имеющихся охранных модулей. Казалось бы,
текущие устройства позволяют создать охранную систему,
предусматривающую всевозможные сценарии преступных элементов, но
практика показывает, что ни одна система не может называться
непобедимой.
В системе комплексной защиты информации доступность информации
связана с тем, что информационные ресурсы приобретаются с целью сбора и
обработки определенных объемов информации и если данный процесс
нарушается, то это создает ущерб субъекту информационных отношений.
В арсенале преступников постоянно появляются новые устройства,
позволяющие обойти те или иные средства защиты. Именно поэтому
актуальность данной темы будет всегда высока.
Объект исследования - методы и средства защиты информации,
предметом исследования - система безопасности сети ООО «Краском».
Цель выпускной работы - выбор эффективных методов и средств
защиты информации в ООО «Краском».
Для достижения поставленной цели нужно решить ряд задач:
1) рассмотреть базовые принципы защиты данных в вычислительных
4
сетях;
2) классификацировать угрозы и уязвимые места компьютерных сетей;
3) описать базовые методы и средства защиты данные в сетях;
4) провести сравнительный анализ методов и средств защиты
информации в сетях;
5) предложить эффективные способы защиты информации в Интернет
– магазине
Обеспечение комплексной защиты информации является
непрерывным, системным процессом, который описывает внешнюю и
внутреннюю среду, разработку политики безопасности, организация
мероприятий по поддержкам стабильных функционирований в соответствии
с текущими целями организации.
При выполении выпускной работы использовались труды таких
специалистов как: Ярочкина В.И. [25], Титоренко Г.А [22], Растοргуев С. П.
[35], Симοнοвич С.В. [36], Алферова А.[ 1].
Выпускная квалификационная работа состоит из введения, трех глав,
заключения и списка использованной литературы.
5
ГЛАВА 1. ОСНОВНЫЕ МЕТОДЫ И СРЕДСТВА ЗАЩИТЫ
ИНФОРМАЦИИ В СЕТЯХ
1.1. Организационно-правовые методы и средства
Доктрина информационной безопасности РФ [1] под данным понятием
рассматривает защиту государства в информационной сфере,
представленную интересами общества.
В иностранных источниках указывается [43,c. 88], что комплексная
защита данных направлена назащиты инфраструктуры от негативных
воздействий, имеющих естественный или искусственный характер за счет
которых наносится неприемлемый уровень ущерба владельцам
информационных ресурсов.
Рассматривая сущность комплексной защиты информации, Жук Е. И
считает [13, c.88], что данное понятие не сводится исключительно к защите
данных от несанкционированного доступа и считает, что данное понятие
можно представить в виде экономической категории.
Известно много возможных путей несанкционированного доступа и
направлений утечки информации в вычислительных системах и сетях.
К ним относятся следующие:
- маскировка под зарегистрированного пользователя;
- чтение остаточной информации в памяти;
- использование программных ловушек;
- внедрение компьютерных вирусов и их использование;
- вывод из строя механизмов защиты в злоумышленных целях;
- незаконное подключение к линиям связи или аппаратуре и т.д.
Обеспечение безопасности информации в вычислительных системах и
сетях достигается комплексом организационно-правовых, аппаратных и
программных мер.
Организационно-правовое обеспечение разделяется на три класса:
1) организационно-правовая основа защиты информации;
6
2) технико-математические понятия организационно-правового
обеспечения;
3) юридические понятия организационно-правового обеспечения.
На подготовительном этапе обеспечения комплексной защиты
информации предприятий предусмотрен комплекс мероприятий,
позволяющих защищать внешнюю и внутреннюю информацию предприятия,
своевременно устранять возникающие угрозы внешнего и внутреннего
характера.
Угрозы, по способу их создания, можно условно разделить на
следующие три типа: природные, технические, созданные людьми [14].
Природные угрозы:
стихийные бедствия (осадки, наводнения и т п.);
пожары;
магнитные бури – могут привести к серьезным сбоям
электронного оборудования;
радиоактивное излучение – выводит из строя полупроводниковые
приборы и как следствие электронного оборудования.
Природные угрозы приводят к отказу в обслуживании за счет
физического разрушения оборудования, потери данных из-за сбоев системы
вследствие указанных угроз.
Технические угрозы:
отключения или колебания электропитания и других средств
обеспечения – может привести к простому отключению или выходу из строя
оборудования, как следствие отказ в облуживании, потеря или искажение
данных;
отказы и сбои аппаратно-программных средств – приводят к
отказу в облуживании и/или искажению и потере данных, нарушению линий
связи;
электромагнитные излучения и наводки – приводят к искажению,
7
потере данных, утечки за счет ПЭМИН;
утечки через каналы связи (оптические, электрические,
акустические) – могут привести к несанкционированному перехвату, снятию
информации.
Угрозы созданные людьми:
внешний нарушитель лицо не являющееся сотрудником СТУ и
производящее действия нарушающие политику безопасности СТУ.
внутренний нарушитель лицо являющееся сотрудником СТУ и
производящее действия нарушающие политику безопасности СТУ,
сотрудник может, как являться так и не являться пользователем системы.
непреднамеренные действия – действия вызванные
любопытством, по незнанию, в том числе политики безопасности, или
вследствие ошибок в работе, без намерения причинить какой-либо ущерб:
обслуживающий персонал – может случайно: отключить
электропитание, выдернуть patch-корд или другой сетевой кабель;
управленческий персонал (администраторы системы) – возможны
ошибки администрирования, неосторожные действия, повлекшие сбой в
системе;
программисты-разработчики – ошибки при написании программ,
приводящие к переполнению буфера, выполнению произвольного кода,
несанкционированному доступу и другим уязвимостям;
пользователи системы – могут запустить незнакомую программу,
которая окажется вредоносной.
преднамеренные действия – осознанные действия, преследующие
определенные незаконные цели:
обслуживающий персонал – может намеренно вывести из строя
оборудование, отключить электропитание, внедрить вредоносную
аппаратную закладку и т.п.;
8
управленческий персонал (администраторы системы) – может
скопировать, изменить, повредить, уничтожить защищаемую информацию
или нарушить работоспособность средств, где она хранится или
обрабатывается, т.к. имеет все права доступа, может специально наделить
какого-нибудь пользователя излишними правами и т.п.;
программисты-разработчики – могут при создании программы
намеренно создать в ней «черные входы», «троянские» и другие вредоносные
функции;
пользователи системы – могут пытаться осуществить и
осуществлять несанкционированный доступ к защищаемой информации и
информации других пользователей, намеренно запускать вредоносные
программы и намеренно нарушать нормальный режим работы системы.
Внутренний нарушитель: [14]:
пользователи СТУ;
персонал предприятия;
сотрудники-программисты, сопровождающие системное и
прикладное программное обеспечение;
технический персонал (рабочие подсобных специальностей,
уборщицы), работающий в зданиях, в которых размещается оборудование
СТУ;
Атаки со стороны хакеров и зарубежных государств все чаще
реализуются (этот показатель по данным отчета за год растет), в то время как
по остальным позициям, наоборот, замечается снижение.
Все нарушители делятся на две категории внешние и внутренние. В
свою очередь, внутренние нарушители делятся на зарегистрированных и
незарегистрированных пользователей в системе. Зарегистрированные
пользователи делятся, в соответствии с имеющимися правами, на простых
пользователей, привилегированных пользователей и администраторов.
Внешние нарушители делятся на пользователей ВИТС ФТС и пользователей
9
сети Internet [14].
Определение «информационной технологии» основано на термине
«технология», который отличается достаточной устойчивостью и
сформировалось в научно-техническом обороте по причине наличия проблем
в процессе организации производственного процесса.
Один из современных энциклопедических словарей предоставляет
конкретную трактовку данного определения. Технология с греческого языка
переводится, как искусство, мастерство или умение. Технология
представляет собой комплекс различных методик и способов, позволяющих
получить, обработать или переработать сырье, материалы, полуфабрикаты, а
также другие изделия, которые производятся в разных сферах
промышленности и строительства.[3,c.248]
Технологические процессы представляют собой определенные
действия, направленные на добычу, обработку, переработку,
транспортирование, складирование, а также хранение производимых
изделий. Возникновение информационныхтехнологий связано с
использованием такого ресурса, как информация.
Таким образом, можно сделать вывод, что информационная технология
является совокупностью способов, процессов производства и программно-
технических методов, интегрированных в единой технологической связью,
кторая обеспечивает сбор, обработку, хранение, распространение, а также
отображение информационных сведений. Основной целью использования
информационных технологий является снижение показателя трудоемкости
процессов, связанных с применением информационных ресурсов, а также
повышение их надежности и оперативности.
Информационные технологии можно охарактеризовать конкретными
свойствами:
- предмет (объект) обработки (процесса) – это информационные
данные;
10
- цель процесса заключается в получении необходимой информации;
-в качестве средств реализации процесса принято выделять
программные, аппаратные и программно- аппаратные вычислительные
системы;
- процедура обработки информации может быть разделена на операции
с учетом той или иной предметной области;
- выбор управляющего воздействия на процесс следует осуществлять
лицам, которые заняты в принятии решений;
- в качестве критериев оптимизации процесса необходимо выделить
оперативность доставки необходимых пользователю сведений, надежность,
достоверность и полнота информации.[2]
Кроме того, информационные технологии представляют собой
наиболее важный элемент процесса применения информационных ресурсов.
В настоящее время информационная технология прошла ряд эволюционных
стадий, определяющихся, прежде всего,совершенствованием НТП.
Согласно классификации информационных технологий в зависимости
от способа и реализациив информационной системе, необходимо выделить
традиционные и новые технологии.
Традиционные информационные технологии управленя (далее ИТУ)
функционировали в рамках централизованной обработки информации еще до
начала массового применения ПК. Они имели ориентацию, как правило, на
снижение показателя трудоемкости процесса создания периодической
отчетности.
Новые информационные технологии отличаются тесной взаимосвязью
с информационным обеспечением управленческого процесса в реальном
времени.
Новая информационная технологияпредставляет собой технологию,
основанную на использовании ПК, активной деятельности пользователей,
являющихся непрофессионалами в сфере программирования, высоком
11
уровне дружественного интерфейса, активном использовании пакетов
прикладных программ общих и проблемных направлений, приминении
режимов реального времени и возможносятх использования пользователей
удаленных баз данных и программ посредством вычислительных сетей, а
также электронно-вычеслительных машин (ЭВМ).[42]
В зависимости от пользовательского интерфейсаАИТУ следует
классифицировать на::
- пакетные (ориентированы на централизованную обработку);
- диалоговые;
- сетевые (могут применяться множеством пользователей).
В зависимости от способа создания сетиавтоматизированные
информационные технологии могут быть разделены на:
- локальные;
- многоуровневые;
- распределенные.
В зависимости от обслуживаемой предметной области АИТУ деляются
на:
- технологии бухгалтерского учета;
- технологии банковской деятельности;
- технологии налоговой деятельности;
- технологии страховой деятельности.[7,c.383]
Применяя многоуровневые и распределенные ИТУ с одинаковым
уровнем эффективности можно решить проблемыоперативной работы с
информационными сведениями, а также вопросы, касающиеся анализа
экономических ситуаций в процессе выработки и принятия управленческого
решения. В процессе перехода к рыночным отношения значительно возрасла
потребность аналитической работы, которая может быть восполнена при
помощи совершенствования интегрированной обработки данных, в процессе

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Agile-методология в управлении проектами на примере ООО «Ресурсный центр «Академия КлассИнфо»
Aвтoмaтизaция пpoцecca вeдeния инфopмaциoннoй бaзы o дoлжнocтяx и вaкaнcияx c укaзaниeм тpeбoвaний к уpoвню знaний и нaвыкoв кaндидaтoв для гpуппы кaдpoв вoйcкoвoй чacти 3474»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
Cовершенствование управления рентабельности предприятия (на примере гуипп «бендерская типография «полиграфист»)
Event - менеджмент: реализация проекта (на примере ООО "АГРОПАК")